Glosario de ciberseguridad
XSS (Cross-Site Scripting)
XSS es una vulnerabilidad que permite a un atacante inyectar JavaScript malicioso en páginas web vistas por otros usuarios, robando sesiones, defacing o redirigiendo a páginas maliciosas.
Definición extendida
Se clasifica en tres tipos: Reflected (el payload va en la URL y se refleja en la respuesta), Stored (el payload se guarda en la base de datos y afecta a todos los visitantes), y DOM-based (la vulnerabilidad está en el JavaScript del cliente). La defensa correcta es output encoding contextual + CSP estricta + sanitización de HTML cuando se permite contenido enriquecido.
Cómo funciona
El navegador no distingue entre JavaScript legítimo de la aplicación y JavaScript inyectado. Una vez ejecutado, el atacante puede leer cookies, enviar peticiones autenticadas, exfiltrar datos o desplegar phishing in-page.
Ejemplos
- • Stored XSS en un campo de comentarios sin escapar antes de mostrar
- • Reflected XSS en un parámetro de búsqueda devuelto sin codificar